Hoppa till innehållet
Regler och ansvar

Vad du inte ska klistra in i ett AI-verktyg på jobbet

Så känner du igen personuppgifter innan de lämnas till en AI-tjänst, vad organisationen ansvarar för och hur en felaktig inmatning hanteras.

Andreas OlssonGrundare, AI Utbildningscentrum4 min läsning

Människor siluetter tittar på belysta skärmar med data, sett genom växter och reflekterande ytor.
Att skydda data och följa GDPR är lika centralt som teknologins framsteg

Nyckelpunkter


  • En personuppgift är all information som rör en identifierad eller identifierbar person, även indirekta identifierare och inspelningar.
  • Arbetsgivaren är normalt personuppgiftsansvarig för personalens behandling i tjänsten.
  • Ett leverantörsavtal är viktigt men ersätter inte tydligt ändamål och rättsligt stöd.
  • OpenAI uppger att Business, Enterprise och API som förval inte används för träning. Uppgiften är avläst 24 augusti 2026.
  • En felaktig inmatning ska rapporteras internt, riskbedömas och dokumenteras. Alla händelser är inte automatiskt anmälningspliktiga.

Du har ett underlag framför dig och ett AI-verktyg öppet i en flik. Frågan är inte om verktyget klarar uppgiften, utan om texten du tänker klistra in innehåller något som inte får lämna huset. Den här artikeln handlar om hur du känner igen det, och vad du gör om det redan har hänt.

De flesta texter om AI och GDPR är skrivna för den som ska köpa in ett system. Det är sällan där problemet uppstår. Det uppstår på en tisdag, när någon ska sammanfatta ett långt mejlspår och kopierar hela tråden.

För en arbetsplats där personalen redan använder AI-verktyg men ingen har sagt vad som får matas in är utbildning med de egna arbetsuppgifterna som övningar rätt, därför att gränsen blir tydlig först när den prövas mot riktigt material. Det momentet ligger i AI på arbetsplatsen.

Vad som faktiskt räknas som en personuppgift

En personuppgift är all information som rör en identifierad eller identifierbar person. Definitionen är bredare än den de flesta går omkring med.

Namn och personnummer är uppenbara fall. Mindre uppenbart är att ett kundnummer, en bokningsreferens eller en ärendebeteckning räknas, eftersom de går att koppla tillbaka till en person. Detsamma gäller foton, videor och ljudinspelningar.

Det praktiska provet är inte om namnet står i texten. Det är om någon som har tillgång till ett annat register skulle kunna räkna ut vem det handlar om. Ett mejlspår utan namn kan vara fullt identifierbart för den som känner till ärendet.

Ansvaret ligger inte hos den som klistrade in

Arbetsgivaren är personuppgiftsansvarig för det personalen gör i tjänsten. Att en enskild medarbetare klistrade in något flyttar inte ansvaret dit.

IMY beskriver att leverantören av ett AI-system oftast är personuppgiftsbiträde, men att leverantören i vissa fall kan bli ansvarig, enskilt eller tillsammans med den organisation som använder systemet.

Det låter som en fråga för någon annan, och juridiskt är det också det. Praktiskt är det inte det, av ett enkelt skäl: ingen jurist ser materialet innan det klistras in. Det gör du.

Verktyget avgör mer än texten

Samma text kan medföra olika risk och olika behandling beroende på tjänstens villkor, kontotyp, inställningar och åtkomst. Ett avtal med leverantören är en viktig del, men organisationen behöver också ett tydligt ändamål och ett rättsligt stöd för personuppgiftsbehandlingen.

OpenAI uppger att bolaget som förval inte tränar på indata eller utdata i ChatGPT Business, ChatGPT Enterprise och API:et. För tjänster för enskilda kan innehåll användas för träning, och användaren kan välja bort detta i datakontrollerna. Uppgifterna är leverantörens egna och avlästa den 24 augusti 2026.

Träning är dock inte hela frågan. Även med träning avstängd behandlar leverantören instruktioner, filer och svar för att leverera tjänsten. Organisationen behöver därför bedöma ändamål, rättsligt stöd, leverantörens roll, avtal, lagring och åtkomst var för sig.

Vad du gör när det redan har hänt

Det vanligaste är inte att någon bryter mot en regel med flit. Det vanligaste är att någon inser efteråt vad som fanns i materialet.

IMY definierar en personuppgiftsincident som en säkerhetsincident som leder till förstöring, förlust eller ändring av personuppgifter, eller till obehörigt röjande av dem. Medför incidenten sannolikt en risk för de registrerade ska den anmälas till IMY inom 72 timmar från att den upptäcktes. Bedöms risken som hög ska de berörda informeras utan onödigt dröjsmål.

Tidsfristen räknas från när den personuppgiftsansvariga fått vetskap om incidenten. Säg därför till organisationens ansvariga funktion direkt och bevara uppgifter om vad som hände. Radering kan vara en begränsande åtgärd, men ersätter inte riskbedömning och dokumentation.

Där regeln blir för trubbig

Resonemanget ovan pekar mot en enkel regel: mata aldrig in något som rör en person. Den regeln är lätt att skriva och fungerar dåligt.

Nästan allt kontorsarbete rör personer. En mötesanteckning, ett kundärende, ett utkast till ett svar. En arbetsplats som förbjuder allt sådant har i praktiken förbjudit verktyget, och det som händer då är sällan att användningen upphör. Den flyttar till privata konton, där ingen ser den.

En annan sak blandas ofta ihop. En del av det som får folk att tveka är inte dataskydd överhuvudtaget. Sekretess i offentlig verksamhet, företagshemligheter och avtalad tystnadsplikt är egna regelverk med egna gränser, och de kan förbjuda sådant som dataskyddsförordningen tillåter.

Vad som gäller för dig beror på var du arbetar

Arbetar du med allmänna kontorsuppgifter, alltså utkast, sammanfattningar och mejl, kommer du långt med att avidentifiera innan du klistrar in. Byt namn mot roll, stryk ärendenummer, behåll det som faktiskt behövs för uppgiften. Verktyget behöver sällan veta vem det handlar om för att kunna hjälpa till med hur något ska formuleras.

Handlägger eller utreder du ärenden i en myndighet, kommun eller region är det ett annat läge. Där finns sekretessbedömningar, dokumentationskrav och regler om att ett beslut ska gå att följa i efterhand. Den avidentifiering som räcker på en marknadsavdelning räcker inte i ett ärende, eftersom sammanhanget ofta pekar ut personen även utan namn. Det är skälet till att AI för handläggare i offentlig förvaltning utgår från ärendet i stället för från kontorsuppgiften.

Arbetar du någonstans där ingen har sagt något alls är svaret varken ja eller nej. Det är att fråga en gång, och be att få svaret nedskrivet. En muntlig gräns är ingen gräns när någon ska svara för den ett halvår senare.

Vad som ligger utanför den här artikeln

Vilka krav regelverken ställer på organisationen som helhet, inklusive AI-förordningen, är en juridisk bedömning som Ampliro går igenom. Den här artikeln svarar på en mindre och mer omedelbar fråga: vad du behöver kunna se i ditt eget material innan du klistrar in det någonstans.

Det är också den frågan som går att öva på. Att läsa en definition av personuppgift tar en minut. Att titta på ett eget underlag och se de tre ställen där det finns en person i texten tar längre tid, och är det som faktiskt ändrar hur någon arbetar på tisdagen.


Vanliga frågor

Dataskyddsförordningen förbjuder inte AI-tjänster. Organisationen behöver ett tydligt ändamål och rättsligt stöd samt bedöma leverantör, avtal, lagring, åtkomst och vilken information som får användas.

All information som rör en identifierad eller identifierbar person. Även kundnummer, bokningsreferenser, ärendebeteckningar, foton, videor och ljud kan vara personuppgifter.

Kontakta organisationens ansvariga funktion direkt, bevara fakta och följ incidentrutinen. Händelsen behöver bedömas och dokumenteras, även om den inte visar sig vara anmälningspliktig.

Arbetsgivaren är normalt personuppgiftsansvarig för behandlingen i verksamheten. En medarbetares handling flyttar inte bort det ansvaret, men interna regler och ansvar kan fortfarande gälla.

För tjänster för enskilda kan användaren välja bort träning i datakontrollerna. OpenAI uppger att Business, Enterprise och API som förval inte används för träning. Uppgiften är avläst 24 augusti 2026.

Nej. Ett organisationskonto och ett avtal är viktiga, men användningen behöver också ha rättsligt stöd, tydligt ändamål, lämplig säkerhet och regler för vilka uppgifter som får behandlas.

Utöver dataskydd kan sekretess, dokumentation, arkiv och krav på spårbarhet gälla. Följ verksamhetens godkända tjänster och skriftliga regler för den konkreta ärendetypen.


Vill ni att personalen ska kunna det här, hör av er.

Nyhetsbrevet

Nytt om AI, ungefär varje vecka.

Vi skriver när något faktiskt har hänt och när något visar sig fungera i praktiken. En text i taget, inga serier, och du kan gå ur från vilket nummer som helst.

Vi sparar din adress för att skicka nyhetsbrevet, och inget annat. Mer i integritetspolicyn.